Cisco の SD-WAN vManage と HyperFlex に深刻な脆弱性が

Critical Flaws Hit Cisco SD-WAN vManage and HyperFlex Software

2021/05/06 TheHackerNews — ネットワーク機器大手の Cisco が、HyperFlex HX および SD-WAN vManage Software における重大な脆弱性に対処するための、アップデートを公開した。この脆弱性を悪用することで、コマンド・インジェクションおよび、任意のコード実行したり、機密情報アクセスなどの攻撃が生じる恐れがある。

Continue reading “Cisco の SD-WAN vManage と HyperFlex に深刻な脆弱性が”

FileZen の脆弱性により日本の内閣府ファイル共有ストレージにも被害が

Threat actors are exploiting two flaws in the popular file-sharing server FileZen to steal sensitive data from businesses and government organizations

2021/04/25 SecurityAffairs — 人気のファイル共有サーバー FileZen に存在する2つの脆弱性 ( CVE-2020-5639  CVE-2021-20655) を悪用することで、犯罪者たちが企業や政府機関から機密データを盗み出そうとしている。FileZen サーバーは、ユーザーの要求に応じたデータ共有をサポートし、また、ファイル・サイズ制限や、コンテンツ・フィルター、データ損失の可能性といった問題にも対応している。

Continue reading “FileZen の脆弱性により日本の内閣府ファイル共有ストレージにも被害が”

Pulse Secure VPN のゼロデイ攻撃にさらされる米政府機関

Pulse Secure VPN zero-day used to hack defense firms, govt orgs

2021/04/20 BleepingComputer — Pulse Secure は、Pulse Connect Secure (PCS) SSL VPN アプライアンスに存在する、ゼロデイ攻撃の対象となる認証バイパス脆弱性の緩和策を発表した。この脆弱性は、グローバル企業への攻撃や、US Defense Industrial base (DIB) のネットワークに対する攻撃に悪用されている。

Continue reading “Pulse Secure VPN のゼロデイ攻撃にさらされる米政府機関”

脆弱性における研究者とベンダーのベストな関係とは?

When vulnerability disclosure goes sour: New GitHub repo details legal threats and risks faced by ethical hackers

2021/04/16 PortSwigger — Research Threats Project は、セキュリティ上に欠陥を抱えるソフトウェアについて、それを発見した研究者と、責任を持つべき組織との間に発生した、歴史的な訴訟を詳述するものである。このプロジェクトは、セキュリティ研究者であり「脆弱性の歴史家」でもある Jericho が、2009年に立ち上げた Errata というプロジェクトで確立した、リストに集められたデータをもとに構築されている。

Continue reading “脆弱性における研究者とベンダーのベストな関係とは?”

産業用システムに影響をおよぼす EtherNet/IP Stack のバグ

Severe Bugs Reported in EtherNet/IP Stack for Industrial Systems

2021/04/16 TheHackerNews — 4月15日に、米国の Cybersecurity and Infrastructure Security Agency (CISA) は、OpENer EtherNet/IP スタックに複数の脆弱性があり、産業用システムに DoS攻撃や、データ漏えい、リモートコード実行が生じる可能性があると警告した。

Continue reading “産業用システムに影響をおよぼす EtherNet/IP Stack のバグ”

NSA が注視するロシアン・ハッカーお気に入りの Top-5 脆弱性

NSA: Top 5 vulnerabilities actively abused by Russian govt hackers

2021/04/15 BleepingComputer — 米国の National Security Agency (NSA) および Cybersecurity and Infrastructure Security Agency (CISA) と Federal Bureau of Investigation (FBI) が共同で勧告しているのは、ロシア の Foreign Intelligence Service (SVR) が5つの脆弱性を利用して、米国の組織をターゲットにする攻撃を行っているという件である。

Continue reading “NSA が注視するロシアン・ハッカーお気に入りの Top-5 脆弱性”

Microsoft 4月のパッチは 108 の脆弱性と 5 のゼロデイに対応

Microsoft April 2021 Patch Tuesday fixes 108 flaws, 5 zero-days

2021/04/13 BleepingComputer — 2021年4月の Microsoft Patch Tuesday では、5つのゼロデイ脆弱性と、Microsoft Exchange のクリティカルな脆弱性が登場している。Windows と Exchange の管理者にとって、この数ヶ月は厳しい状況が続いているが、4月も楽になりそうもない。

Continue reading “Microsoft 4月のパッチは 108 の脆弱性と 5 のゼロデイに対応”

NAME:WRECK という名の DNS 脆弱性は1億台のデバイスに影響をおよぼす

NAME:WRECK DNS vulnerabilities affect over 100 million devices

2021/04/13 BleepingComputer — セキュリティ研究者たちが、少なくとも1億台以上の機器に搭載されている一般的な TCP/IP ネットワーク通信スタックの、Domain Name System プロトコルの実装に影響を与える、9つの脆弱性を公開した。これらを総称して、NAME:WRECK と呼ぶ。

Continue reading “NAME:WRECK という名の DNS 脆弱性は1億台のデバイスに影響をおよぼす”

NSA が発見した Exchange Server のクリティカルな脆弱性

NSA discovers critical Exchange Server vulnerabilities, patch now

2021/04/13 BleepingComputer — Microsoft は 4月13日に、Exchange Server に関するセキュリティ・アップデートを公開した。このアップデートは、深刻度が Important から Critical までの、4つの脆弱性に対応している。これらの脆弱性は、いずれも脆弱なマシン上でリモート・コードが実行されるものであり、U.S. National Security Agency (NSA) および Microsoft により発見されたものである。

Continue reading “NSA が発見した Exchange Server のクリティカルな脆弱性”

Chromium_based ブラウザにリモート・コード実行の脆弱性が

RCE Exploit Released for Unpatched Chrome, Opera, and Brave Browsers

2021/04/12 TheHackerNews — インドのセキュリティ研究者である Rajvardhan Agarwal が、Google Chrome/Microsoft Edge/Opera/Brave といった Chromium ベース・ブラウザで、新たに発見された脆弱性に対する PoC(proof-of-concept) エクスプロイト・コードを公開した。この PoC エクスプロイトは、それらの Web ブラウザに搭載されている V8 JavaScript レンダリング・エンジンに存在する、リモート・コード実行の脆弱性を利用するものである。

Continue reading “Chromium_based ブラウザにリモート・コード実行の脆弱性が”

Cisco がパッチを諦めた End-of-Life のルーターとは?

Cisco Will Not Patch Critical RCE Flaw Affecting End-of-Life Business Routers

2021/04/09 TheHackerNews — ネットワーク機器大手の Cisco Systems だが、Small Business ルーターの一部に影響するクリティカルな脆弱性を修正する予定はないと発表し、それらの機器の交換をユーザーに呼びかけている。このバグは、CVE-2021-1459 としてトラッキングされ、深刻度を示す CVSS スコアは 9.8 となっている。

Continue reading “Cisco がパッチを諦めた End-of-Life のルーターとは?”

Google Chrome の NAT Slipstreaming 対策で port 10080 が塞がれる

Google Chrome blocks port 10080 to stop NAT Slipstreaming attacks

2021/04/08 BleepingComputer — Google Chrome だが、NAT Slipstreaming 2.0 攻撃によるポートの悪用を防ぐため、HTTP/HTTPS/FTP による TCP Port 10080 へのアクセスをブロックすることになった。昨年に、セキュリティ研究者である Samy Kamkar が公開したのは、悪意の Web サイト上のスクリプトがビジターの NAT ファイアウォールを回避し、その内部ネットワーク上の任意のTCP/UDP ポートにアクセスする、NAT Slipstreaming における新たな脆弱性である。

Continue reading “Google Chrome の NAT Slipstreaming 対策で port 10080 が塞がれる”

Windows 10 と Exchange と Teams が Pwn2Own でハックされてしまった

Microsoft’s Windows 10, Exchange, and Teams hacked at Pwn2Own

2021/04/07 BleepingComputer — Pwn2Own 2021 の初日のこと、Microsoft Windows 10、Exchange Mail Server、Teams Communication Platform に挑むコンテストの参加者たちは、まだ知られていない脆弱性を利用してハッキングに成功し、総額で $440,000 の賞金をせしめた。最初に陥落したのは、Server カテゴリの Microsoft Exchange である。

Continue reading “Windows 10 と Exchange と Teams が Pwn2Own でハックされてしまった”

Cisco のリモート・コード実行の脆弱性は root 権限で暴れるらしい

Cisco fixes bug allowing remote code execution with root privileges

2021/04/07 BleepingComputer — Cisco SD-WAN vManage Software の Remote Management コンポーネントに影響をおよぼす、認証を必要としないリモートコード実行という、クリティカルな脆弱性に対応するアップデートが公開された。同製品の User Management と System File Transfer の機能には、不正な権限昇格を引きおこす CVE-2021-1137 と CVE-2021-1480 の脆弱性が存在する。

Continue reading “Cisco のリモート・コード実行の脆弱性は root 権限で暴れるらしい”

Ubiquiti へのサイバー攻撃は当初の発表より深刻かも?

Ubiquiti cyberattack may be far worse than originally disclosed

2021/04/01 BleepingComputer — Ubiquiti による1月のデータ侵害レポートは、企業や家庭のネットワークにディプロイされた、顧客のデータやデバイスを危険にさらす大掛かりなインシデントを、隠蔽する工作だと言われている。サードパーティであるクラウド・プロバイダーがホストするITシステムの一部に、攻撃者がアクセスしてユーザー・アカウントに影響を与えるという、

Continue reading “Ubiquiti へのサイバー攻撃は当初の発表より深刻かも?”